CVE-2025-68147
opensourcepos содержит уязвимость межсайтового скриптинга
- Опубликовано
- 17 дек. 2025 г.
- Обновлено
- 18 дек. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 15 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 31,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Open Source Point of Sale (opensourcepos) — это веб-приложение для точки продаж, написанное на PHP с использованием фреймворка CodeIgniter. Начиная с версии 3.4.0 и до версии 3.4.2, в поле конфигурации «Return Policy» (Политика возврата) существует уязвимость Stored Cross-Site Scripting (XSS). Приложение не выполняет должную санитизацию пользовательского ввода перед сохранением его в базу данных или отображением на чеках. Злоумышленник с доступом к «Store Configuration» (Конфигурация магазина) (например, недобросовестный администратор или учетная запись, скомпрометированная через отдельную уязвимость CSRF) может внедрить вредоносные JavaScript-нагрузки в это поле. Эти нагрузки выполняются в браузере любого пользователя (включая других администраторов и торговый персонал) при просмотре чека или завершении транзакции. Это может привести к перехвату сессии, краже конфиденциальных данных или несанкционированным действиям, выполняемым от имени жертвы. Уязвимость исправлена в версии 3.4.2 путем обеспечения экранирования вывода с помощью функции `esc()` в шаблоне чека. В качестве временной меры смягчения последствий администраторам следует убедиться, что поле «Return Policy» содержит только обычный текст, и строго избегать ввода любых HTML-тегов. Не существует обходного пути на уровне кода, кроме применения патча.
Источники
1PoC-репозиторий для CVE-2025-68147: хранимая межсайтовая сценарная уязвимость (XSS) в OpenSourcePOS. Уязвимость позволяет повысить привилегии с помощью вредоносной инъекции JavaScript в модуль Store Config. Включает детали полезной нагрузки и проверку исправления (v3.4.0). Исследователь безопасности: Адитья Сингх (Nixon-H).
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.